
Escaneia um processo específico. Reconhece e extrai uma variedade de implantes potencialmente maliciosos (PEs substituídos/injetados, shellcodes, hooks, patches na memória).
PE-sieve é uma ferramenta que ajuda a detectar malware em execução no sistema, bem como a coletar o material potencialmente malicioso para análise posterior. Reconhece e despeja uma variedade de implantes no processo examinado: PEs substituídos/injetados, shellcodes, ganchos e outras alterações na memória.
Detecta inline hooks, Process Hollowing, Process Doppelgänging, Reflective DLL Injection, etc.
O PE-sieve foi projetado para ser um mecanismo leve dedicado a examinar um único processo por vez. Pode ser compilado como EXE ou como DLL. A versão DLL expõe uma API simples e pode ser facilmente integrada a outras aplicações.
📦 Usa a biblioteca: libPEConv
📖 Ler Wiki
🤔 Você tem alguma pergunta que não foi incluída na FAQ? Junte-se às Discussões!
Existem algumas outras ferramentas que usam PE-sieve como mecanismo, mas focam em casos de uso específicos. Elas oferecem funcionalidades e filtros adicionais sobre sua base.
📌 HollowsHunter - se em vez de examinar um único processo você quiser examinar vários processos de uma vez, ou até mesmo o sistema completo com PE-sieve, esta é a ferramenta para você
📌 MalUnpack - oferece descompactação rápida de amostras de malware fornecidas
Use clone recursivo para obter o repositório junto com o submódulo:
git clone --recursive https://github.com/hasherezade/pe-sieve.git
Baixe a versão mais recente release, ou leia mais.
Disponível também via:
logotipo por Baran Pirinçal